firewallld

rhel 7:firewall-cmd工具,firewalld服務(wù)

1、區(qū)域:

firewalld將網(wǎng)卡對(duì)應(yīng)到不同的區(qū)域(zone),通過(guò)不同的zone定義了不同的安全等級(jí)

trusted :允許所有流量通過(guò)
home/internal:僅允許ssh數(shù)據(jù)通過(guò)
work:僅允許ssh,ipp-client,dhcpv6-client數(shù)據(jù)通過(guò)
public:默認(rèn)區(qū)域,僅允許ssh,dhcpv6-client數(shù)據(jù)通過(guò)
external:僅允許ssh數(shù)據(jù)通過(guò)嫉鲸,通過(guò)該區(qū)域的數(shù)據(jù)將會(huì)偽裝(SNAT/DNAT)
dmz:僅允許ssh數(shù)據(jù)通過(guò)
block:任何傳入的網(wǎng)絡(luò)數(shù)據(jù)包都將被阻止。拒絕所有流量
drop:拒絕所有流量歹啼,沒(méi)有返回回應(yīng)消息
2玄渗、命令詳解
firewall-cmd --permanent
--permanent   #永久生效的配置參數(shù)、資源狸眼、端口以及服務(wù)等信息
1藤树、域zone相關(guān)的命令
--get-default-zone  #查詢(xún)默認(rèn)的區(qū)域名稱(chēng)
--set-default-zone=<區(qū)域名稱(chēng)>   #設(shè)置默認(rèn)的區(qū)域
--get-active-zones  #顯示當(dāng)前正在使用的區(qū)域與網(wǎng)卡名稱(chēng)
--get-zones         #顯示總共可用的區(qū)域
2、services管理的命令
--add-service=<服務(wù)名> --zone=<區(qū)域>       #設(shè)置指定區(qū)域允許該服務(wù)的流量
--remove-service=<服務(wù)名> --zone=<區(qū)域>    #設(shè)置指定區(qū)域不再允許該服務(wù)的流量
3拓萌、Port相關(guān)命令
--add-port=<端口號(hào)/協(xié)議> --zone=<區(qū)域>      #設(shè)置指定區(qū)域允許該端口的流量
--remove-port=<端口號(hào)/協(xié)議> --zone=<區(qū)域>   #設(shè)置指定區(qū)域不再允許該端口的流量
4岁钓、查看所有規(guī)則的命令
--list-all --zone=<區(qū)域>  顯示指定區(qū)域的網(wǎng)卡配置參數(shù)、資源微王、端口以及服務(wù)等信息
--reload   #讓“永久生效”的配置規(guī)則立即生效屡限,并覆蓋當(dāng)前的配置規(guī)則
3、firewalld配置使用

1炕倘、查看默認(rèn)區(qū)域:

環(huán)境:
firewall-server/ip:192.168.94.133
test/ip:192.168.94.134

[root@firewall-server ~]# netstat -lntp | grep :80
tcp6       0      0 :::80                   :::*                    LISTEN      1250/httpd
[root@firewall-server ~]# systemctl start firewalld
[root@firewall-server ~]# firewall-cmd --get-default-zone
public
驗(yàn)證:
[root@test ~]# curl -I 192.168.94.133
curl: (7) Failed connect to 192.168.94.133:80; No route to host

2钧大、更改默認(rèn)區(qū)域

[root@firewall-server ~]# firewall-cmd --set-default-zone=trusted
success
[root@firewall-server ~]# firewall-cmd --reload
success
驗(yàn)證:
[root@test ~]# curl -I 192.168.94.133
HTTP/1.1 200 OK
================================================
修改回默認(rèn)區(qū)域:
[root@firewall-server ~]# firewall-cmd --set-default-zone=public
success
[root@firewall-server ~]# firewall-cmd --reload
success

3.向public區(qū)域添加服務(wù)

[root@firewall-server ~]# firewall-cmd --permanent --add-service=http --zone=public
success
[root@firewall-server ~]# firewall-cmd --reload
success
驗(yàn)證:
[root@test ~]# curl -I 192.168.94.133
HTTP/1.1 200 OK

4.指定IP地址為192.168.94.134/24的客戶(hù)端進(jìn)入drop區(qū)域

[root@firewall-server ~]# firewall-cmd --permanent --add-source=192.168.94.134/24 --zone=drop
success
[root@firewall-server ~]# firewall-cmd --reload
success
驗(yàn)證:
[root@test ~]# curl -I 192.168.94.133  #訪問(wèn)不通

5.將192.168.94.134/24移除drop區(qū)域

[root@firewall-server ~]# firewall-cmd --permanent --remove-source=192.168.94.134/24 --zone=drop
success
[root@firewall-server ~]# firewall-cmd --reload
success
驗(yàn)證:
[root@test ~]# curl -I 192.168.94.133
HTTP/1.1 200 OK

6.向pubic區(qū)域添加服務(wù),以添加端口的方式

[root@firewall-server ~]# firewall-cmd --permanent --add-port=80/tcp --zone=public
success
[root@firewall-server ~]# firewall-cmd --reload
success
驗(yàn)證:
[root@test ~]# curl -I 192.168.94.133:80
HTTP/1.1 200 OK

7罩旋、刪除服務(wù)啊央、端口

[root@firewall-server ~]# firewall-cmd --permanent --remove-service=http --zone=public 
success
[root@firewall-server ~]# firewall-cmd --reload
success
驗(yàn)證:
用192.168.94.134訪問(wèn)192.168.94.133機(jī)器
[root@test ~]# curl -I http://192.168.94.133   #訪問(wèn)通
HTTP/1.1 200 OK
====================================================================================
[root@firewall-server ~]# firewall-cmd --permanent --remove-port=80/tcp --zone=public 
success
[root@firewall-server ~]# firewall-cmd --reload
success
驗(yàn)證:
在192.168.94.134訪問(wèn)192.168.94.133機(jī)器
[root@test ~]# curl -I http://192.168.94.133  #訪問(wèn)失敗
curl: (7) Failed connect to 192.168.94.133:80; No route to host
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市涨醋,隨后出現(xiàn)的幾起案子瓜饥,更是在濱河造成了極大的恐慌,老刑警劉巖东帅,帶你破解...
    沈念sama閱讀 207,113評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件压固,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡靠闭,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,644評(píng)論 2 381
  • 文/潘曉璐 我一進(jìn)店門(mén)坎炼,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)愧膀,“玉大人,你說(shuō)我怎么就攤上這事谣光¢萘埽” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 153,340評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)蟀悦。 經(jīng)常有香客問(wèn)我媚朦,道長(zhǎng),這世上最難降的妖魔是什么日戈? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,449評(píng)論 1 279
  • 正文 為了忘掉前任询张,我火速辦了婚禮,結(jié)果婚禮上浙炼,老公的妹妹穿的比我還像新娘份氧。我一直安慰自己,他們只是感情好弯屈,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,445評(píng)論 5 374
  • 文/花漫 我一把揭開(kāi)白布蜗帜。 她就那樣靜靜地躺著,像睡著了一般资厉。 火紅的嫁衣襯著肌膚如雪厅缺。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 49,166評(píng)論 1 284
  • 那天宴偿,我揣著相機(jī)與錄音店归,去河邊找鬼。 笑死酪我,一個(gè)胖子當(dāng)著我的面吹牛消痛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播都哭,決...
    沈念sama閱讀 38,442評(píng)論 3 401
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼秩伞,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了欺矫?” 一聲冷哼從身側(cè)響起纱新,我...
    開(kāi)封第一講書(shū)人閱讀 37,105評(píng)論 0 261
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎穆趴,沒(méi)想到半個(gè)月后脸爱,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,601評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡未妹,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,066評(píng)論 2 325
  • 正文 我和宋清朗相戀三年簿废,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片络它。...
    茶點(diǎn)故事閱讀 38,161評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡族檬,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出化戳,到底是詐尸還是另有隱情单料,我是刑警寧澤,帶...
    沈念sama閱讀 33,792評(píng)論 4 323
  • 正文 年R本政府宣布,位于F島的核電站扫尖,受9級(jí)特大地震影響白对,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜换怖,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,351評(píng)論 3 307
  • 文/蒙蒙 一甩恼、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧狰域,春花似錦媳拴、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,352評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至抬探,卻和暖如春子巾,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背小压。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,584評(píng)論 1 261
  • 我被黑心中介騙來(lái)泰國(guó)打工线梗, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人怠益。 一個(gè)月前我還...
    沈念sama閱讀 45,618評(píng)論 2 355
  • 正文 我出身青樓力崇,卻偏偏與公主長(zhǎng)得像季春,于是被迫代替她去往敵國(guó)和親誉尖。 傳聞我的和親對(duì)象是個(gè)殘疾皇子亚茬,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,916評(píng)論 2 344

推薦閱讀更多精彩內(nèi)容

  • 防火墻的概念iptables的簡(jiǎn)介iptables命令網(wǎng)絡(luò)防火墻NATfirewalld服務(wù) 一、防火墻的概念 (...
    哈嘍別樣閱讀 1,813評(píng)論 0 1
  • 不同Linux內(nèi)核版本的防火墻軟件 在設(shè)置 Linux 防火墻規(guī)則時(shí)抢呆,可以先用 uname -r 查看一下 Lin...
    Zhang21閱讀 16,782評(píng)論 0 11
  • FirewallD是 iptables 的前端控制器煮嫌,用于實(shí)現(xiàn)持久的網(wǎng)絡(luò)流量規(guī)則。它提供命令行和圖形界面抱虐,在大多數(shù)...
    759_1ebb閱讀 796評(píng)論 0 3
  • 1.簡(jiǎn)介 ? firewalld是CentOS 7.0新推出的管理netfilter的工具? firewalld是...
    尛尛大尹閱讀 1,657評(píng)論 0 0
  • 第一次月考結(jié)束后昌阿,剛從戰(zhàn)場(chǎng)下來(lái)的同學(xué)們心里都還留著“余味”,我們對(duì)于過(guò)去一個(gè)月恳邀,懷著一絲遺憾懦冰,一絲喜悅,亦...
    顏娘娘的碎碎念閱讀 215評(píng)論 0 1